Após adicionar um site ao Web Application Firewall (WAF), ative o recurso de proteção contra varredura. Esse recurso bloqueia automaticamente solicitações correspondentes a assinaturas de ameaças específicas. Por exemplo, o WAF bloqueia solicitações de IPs de origem que iniciam múltiplos ataques web ou ataques de path traversal em curto período, além de solicitações provenientes de scanners ou de IPs presentes no banco de dados de IPs maliciosos da Alibaba Cloud.
Pré-requisitos
-
Uma instância do Web Application Firewall deve estar ativada, com edição Pro ou superior.
ImportanteAs instâncias da edição Pro suportam apenas a política padrão de proteção contra varredura e não permitem políticas personalizadas. Para criar políticas de proteção personalizadas para High-frequency Web Attack Blocking e Directory Traversal Prevention, sua instância deve ser da edição Enterprise ou superior.
Seu site já deve estar adicionado ao WAF. Para mais informações, consulte Tutorials.
Informações gerais
O recurso de proteção contra varredura inclui as seguintes políticas:
High-frequency Web Attack Blocking: Bloqueia automaticamente IPs de clientes que iniciam múltiplos ataques web em curto período. Permite personalizar regras de proteção e desbloquear IPs manualmente.
Directory Traversal Prevention: Bloqueia automaticamente IPs de clientes que executam múltiplos ataques de path traversal em curto período. Permite personalizar regras de proteção e desbloquear IPs manualmente.
Scanner Blocking: Bloqueia automaticamente solicitações de acesso provenientes de IPs associados a scanners. Os scanners suportados incluem Sqlmap, AWVS, Nessus, Appscan, Webinspect, Netsparker, Nikto e Rsas.
Collaborative Protection: Bloqueia automaticamente solicitações de acesso originadas de IPs listados no banco de dados global de IPs maliciosos da Alibaba Cloud.
Procedimento
Faça login no console do Web Application Firewall.
Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do Web Application Firewall (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha .
Na página Website Protection, selecione o nome de domínio a configurar.

-
Clique na aba Access Control/Throttling e localize a seção Scan Protection. Esta seção oferece controles para quatro recursos: Blocking IPs Initiating High-frequency Web Attacks, Directory Traversal Prevention, Scanning Tool Blocking e Collaborative Defense. Para Blocking IPs Initiating High-frequency Web Attacks e Directory Traversal Prevention, clique em Settings para personalizar regras ou em Unblock IP Address para remover bloqueios de IP. Para concluir a configuração de proteção contra varredura, ative os recursos necessários.
NotaAo ativar qualquer recurso de proteção contra varredura, o sistema inspeciona todas as solicitações enviadas ao seu site por padrão. Configure uma lista de permissões para Access Control/Throttling a fim de permitir que solicitações elegíveis ignorem a proteção contra varredura. Para mais informações, consulte Configure a whitelist for Access Control/Throttling.
-
High-frequency Web Attack Blocking: Ative ou desative este recurso.
Para configure a política de proteção:
Ative o controle para Blocking IPs Initiating High-frequency Web Attacks.
Clique em Configure Now.
-
Na caixa de diálogo Rule Settings, configure os seguintes parâmetros: Time Range (segundos), Minimum Attacks (vezes) e Blocking Duration (segundos). Na caixa de diálogo Rule Setting, os valores padrão são
60segundos para Inspection Time Range,20vezes para The number of attacks exceeds e1800segundos para Blocked IP Addresses.Descrição da regra: Se o número de ataques web provenientes de um endereço IP de cliente dentro do Time Range especificado exceder o valor definido em Minimum Attacks, as solicitações de acesso desse endereço IP serão bloqueadas durante o período definido em Blocking Duration.
NotaRecomendamos utilizar a configuração de Mode. Selecione um modo predefinido (Loose, Strict ou Normal) e ajuste os parâmetros conforme as necessidades do seu negócio.
Clique em OK.
Para desbloquear IPs atualmente bloqueados, clique em Unblock IP Address.
-
Directory Traversal Prevention: Ative ou desative este recurso.
Para configure a política de proteção:
Ative o controle para Directory Traversal Prevention.
Clique em Configure Now.
-
Na caixa de diálogo Rule Settings, configure os seguintes parâmetros: Time Range (em segundos), Minimum Requests (contagem), Minimum Percentage of 404 Status Code (%), Blocking Duration (em segundos) e Directories. Na caixa de diálogo Rule Setting, os valores padrão são: Inspection Time Range
10segundos, The total requests exceed50, And the percentage of responses with 404 exceeds70%, Blocked IP Addresses1800segundos e Directory number20.Esta regra determina que, se um IP de cliente, dentro do Time Range especificado, iniciar solicitações em que Minimum Requests atinja um número definido, Minimum Percentage of 404 Status Code atinja uma porcentagem definida e a quantidade de Directories acessados exceda um valor especificado dentro do Time Range, as solicitações de acesso desse IP serão bloqueadas pelo período definido em Blocking Duration.
NotaRecomendamos utilizar a configuração de Mode. Selecione um modo predefinido (Loose, Strict ou Normal) e ajuste os parâmetros conforme as necessidades do seu negócio.
Clique em OK.
Para desbloquear IPs atualmente bloqueados, clique em Unblock IP Address.
-
Scanner Blocking: Ative ou desative este recurso.
Quando ativado, este recurso identifica inteligentemente solicitações provenientes de scanners. Caso uma solicitação corresponda a uma assinatura de varredura conhecida, o WAF a bloqueia. Quando desativado, o WAF deixa de interceptar tais solicitações.
-
Collaborative Protection: Ative ou desative este recurso.
Quando ativado, este recurso bloqueia automaticamente solicitações originadas de endereços IP presentes no banco de dados global de IPs maliciosos da Alibaba Cloud.
-